Loi d’Orientation et de Programmation du Ministère de l’Intérieur 2023

24 Avril 2023
Partager

Evolution réglementaire relative à l’application des garanties d’assurance des risques cyber – nécessaire dépôt de plainte dans les 72h en cas d’atteinte malveillante

La Loi d’Orientation et de Programmation du Ministère de l’Intérieur 2023 (LOPMI), publiée au Journal Officiel le 24 janvier 2023, ajoute un article L 12-10-1 (1) dans le Code des Assurances dédié à l’assurance des risques cyber. Cet article, entré en vigueur le 24 avril 2023, introduit une condition nouvelle, à la charge de l’assuré, pour être indemnisé par l’assureur des conséquences d’une atteinte malveillante au système de traitement automatisé de données. L’assuré devra désormais déposer plainte dans les 72 heures.

Art. L. 12-10-1 : « Le versement d’une somme en application de la clause d’un contrat d’assurance visant à indemniser un assuré des pertes et dommages causés par une atteinte à un système de traitement automatisé de données mentionnée aux articles 323-1 à 323-3-1 du code pénal est subordonné au dépôt d’une plainte de la victime auprès des autorités compétentes au plus tard soixante-douze heures après la connaissance de l’atteinte par la victime. Le présent article s’applique uniquement aux personnes morales et aux personnes physiques dans le cadre de leur activité professionnelle. »

Points clés :

  • Le dépôt de plainte par l’assuré doit être fait au plus tard 72 heures après qu’il a eu connaissance de l’atteinte au système de traitement automatisé de données.
  • Il est nécessaire si l’atteinte est d’origine malveillante. Le texte vise une atteinte « mentionnée aux articles 323-1 à 323-3-1 du code pénal », à savoir :
    • 323-1 : Le fait d’accéder ou de se maintenir, frauduleusement, dans tout ou partie d’un système de traitement automatisé de données.
    • 323-2 : Le fait d’entraver ou de fausser le fonctionnement d’un système de traitement automatisé de données.
    • 323-3 : Le fait d’introduire frauduleusement des données dans un système de traitement automatisé, d’extraire, de détenir, de reproduire, de transmettre, de supprimer ou de modifier frauduleusement les données qu’il contient.
    • 323-3-1 : Le fait, sans motif légitime, notamment de recherche ou de sécurité informatique, d’importer, de détenir, d’offrir, de céder ou de mettre à disposition un équipement, un instrument, un programme informatique ou toute donnée conçus ou spécialement adaptés pour commettre une ou plusieurs des infractions prévues par les articles 323-1 à 323-3.
  • Il n’est pas fait référence dans l’article à la seule prise en charge par l’assureur de la rançon, contrairement au projet de loi initial. Cette obligation de dépôt de plainte s’applique donc pour la mise en jeu de l’assurance suite à toute attaque cyber / malveillance informatique qu’il y ait ou non demande de rançon.
  • L’article vise tout contrat d’assurance susceptible d’indemniser l’assuré des pertes et dommages causés par l’atteinte malveillante.
  • Sont concernées les personnes morales et les personnes physiques dans le cadre de leur activité professionnelle.

Enjeu pour les entreprises assurées :

Le dépôt de plainte par l’assuré, au plus tard dans les 72 heures après la constatation de l’atteinte malveillante, devient une condition à l’indemnisation par l’assureur.

Cette obligation s’applique qu’elle soit ou non écrite dans le texte du contrat,c’est une disposition d’ordre public.

Les filiales étrangères d’un groupe dont le contrat d’assurance cyber est souscrit en France sont-elles concernées ?

A défaut de précision sur ce point dans le texte, il faut considérer que l’obligation de dépôt de plainte s’applique aux contrats souscrits en France / relevant du droit français, y compris si l’entité victime de l’intrusion malveillante est une filiale étrangère du groupe dès lors que cette dernière est assurée.

Le dépôt de plainte doit alors se faire auprès des autorités compétentes du pays de l’entité étrangère victime dans ce même délai de 72h maximum.

S’agissant d’un contrat d’assurance souscrit en France il serait plus prudent pour la société souscriptrice du contrat de faire en parallèle la même démarche auprès des autorités françaises toujours dans les 72 heures.

Garanties et contrats d’assurance sont concernés

Le nouvel article du code des assurances ne vise pas spécifiquement les contrats d’assurance cyber. La disposition s’applique, au-delà des contrats cyber, à tout contrat d’assurance qui accorde une garantie des pertes et dommages causés à l’assuré pour ce type d’incident cyber d’origine malveillante. Sont notamment concernés :

  • le contrat d’assurance cyber
  • le contrat d’assurance Fraude
  • le contrat d’assurance Dommage dès lors qu’il accorde des garanties pour les dommages consécutifs à une attaque cyber

S’agissant des garanties de Responsabilité Civile, celles-ci ne semblent pas concernées par l’obligation de dépôt de plainte, la nouvelle disposition ciblant « la clause d’un contrat d’assurance visant à indemniser un assuré des pertes et dommages causés par » l’atteinte malveillante. Toutefois, en pratique, un sinistre qui apparaîtrait comme relevant de garanties de responsabilité civile (vol de données personnelles par exemple) pourra avoir aussi occasionné des pertes pour l’assuré qui seraient découvertes dans un second temps. De même, quid des frais engagés par l’assuré suite à la découverte du vol de données (frais de conseil juridique, frais de forensic, frais de communication), ne constituent-ils pas des pertes et dommages pour l’assuré ? Pour ces raisons, nous préconisons le dépôt de plainte y compris si l’intrusion malveillante, au moment ou elle est découverte, ne semble pas avoir causé de dommage à l’assuré.

Modalités du dépôt de plainte

Le dépôt de plainte peut être réalisé dans un commissariat de police nationale ou auprès de la Gendarmerie nationale. Vous pouvez également adresser un courrier recommandé avec accusé de réception au Procureur de la République auprès du Tribunal de Grande Instance compétent. Attention, une pré-plainte en ligne dans les 72h n’est pas suffisante pour répondre à l’exigence du dépôt de plainte.

 

Verlingue se tient à votre disposition pour toute précision